加密流量元数据与行为分析

EncGuard Pro 加密通信恶意行为检测平台

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合 模型状态:已启用

安全运营大屏

EncGuard Pro:加密通信恶意行为检测系统

基于加密流量元数据与时序行为画像,在不解密通信内容的前提下识别 SSH、HTTPS、TLS、SFTP 等加密通信中的异常行为。

元数据检测 时序行为画像 规则 + 模型融合 异常检测 开放集未知风险 攻击链聚合
当前运行状态 已启用

分类模型、异常检测和攻击链融合已接入,可用于现场演示。

模型已接入,系统启用规则 + 分类模型 + 异常检测融合分析。

检测模式:规则检测 + 分类模型 + 异常检测 + 攻击链融合
总流量 117,325 综合评估样本规模
检测准确率 99.12% 主测试配置
宏平均 F1 99.13% 两公开数据集模型指标
高危告警 23 需要优先排查
严重风险 19 最高处置优先级
攻击链数量 6 跨事件关联结果
能力闭环

系统能力与技术要求对应关系

两个公开数据集 + 安全仿真验证
01加密通信元数据画像使用连接时长、包数、字节数、方向比例和突发行为,不读取明文内容。
02多引擎融合检测规则检测、GBDT 分类、IsolationForest 异常检测和攻击链聚合共同给出风险结论。
03动态门控与开放集识别结合分类置信度、模型分歧度和异常分数,降低未知攻击漏报和过度自信。
04跨数据源校准正式公开数据集仅使用 CICIDS2017 与 CSE-CIC-IDS2018,安全仿真样本用于场景验证。
风险分布

风险等级分布

正常
120
告警类型

主要行为类型

正常通信
120
协议画像

加密协议分布

sftp 35 ssh 40 https 45
公开验证

两公开数据集结果

公开数据集样本117,221
主测试 F199.13%
安全仿真样本52
模型状态已启用

正式公开数据集仅使用 CICIDS2017 与 CSE-CIC-IDS2018;安全仿真样本只用于场景覆盖验证。

正常流量与异常流量对比实验已接入,可用于说明元数据行为画像的差异。

攻击链

攻击链聚合概览

查看链路
登录爆破后续异常操作异常加密隧道数据外传风险

当前样本未形成可展示攻击链。

源与目标

高风险通信端点

110.10.5.481
210.24.5.2261
310.19.17.1901
410.14.3.231
510.30.20.2351
1203.0.113.2033
2203.0.113.1842
3203.0.113.1372
4198.51.100.2242
5198.51.100.1902